在 Javascript 中也存在变量和函数,当存在可控变量及函数调用即可参数漏洞。
JS 开发应用和 PHP , JAVA 等区别在于即没源代码,也可通过浏览器查看源代码。
获取 URL ,获取 JS 敏感信息,获取代码传参等,所以相当于 JS 开发的 WEB 应用属于白
盒测试,一般会在 JS 中寻找更多 URL 地址,(加密算法, APIkey 配置,验证逻辑,框
架漏洞等)进行后期安全测试。
1 、会增加攻击面( URL 、接口,分析调试代码逻辑)
2 、敏感信息(用户密码、 ak/sk 、 token/session )
3 、潜在危险函数( eval 、 dangerallySetInnerHTML )
4 、开发框架类 ( 寻找历史漏洞 Vue 、 NodeJS 、 Angular 等 )
打包器 Webpack : PackerFuzzer
AK/SK 云安全利用:工具箱 CF (云安全后续会讲更多)
浏览器插件: Pentestkit FindSomething Wappalyzer (前期的 JS 收集项目)
JS 应用&安全案例&泄漏云配置&接口调试&代码逻辑&框架漏洞自检
我最厉害。,。2025-05-22 21:10
相关推荐
2501_9216494913 小时前
企业定制金融数据 API:从架构设计到 Python 接入实战直奔標竿13 小时前
SpringAI + RAG + MCP + Agent 零基础全栈实战(完结篇)| 27课完整汇总,Java开发者AI转型必看瀚高PG实验室13 小时前
安全版V4.5版本docker容器license过期问题处理步骤Championship.23.2413 小时前
Open Source Pipeline Skill深度解析:自动化开源贡献全流程reasonsummer13 小时前
【教学类-160-13】20260422 AI视频培训-练习013“豆包AI视频《师幼互动》+豆包图片风格:CG动画”万邦科技Lafite13 小时前
京东开放API接口:item_get返回参数指南梦想CAD控件13 小时前
网页CAD协同设计平台-生产级在线实时协同CAD引擎Highcharts.js13 小时前
React 开发实战:如何使用 useEffect 为 Highcharts 注入实时数据曹牧13 小时前
Java:处理 HTTP 请求的 Content-Type学术阿凡提13 小时前
Spring Boot 集成 Fastjson2 完整教程:从入门到避坑